SOC 2
Un prospect américain veut un rapport SOC 2. Voici comment y arriver.
Trust Services Criteria mis en correspondance avec vos contrôles, politiques rédigées, preuves collectées et écarts corrigés, pour des équipes de 10 à 300 personnes, dans la plateforme qui continue de collecter les preuves pendant la période d'observation.
36 critères, chacun avec un contrôle, un responsable et des preuves
- CC1 à CC5
- Environnement de contrôle, communication, risques, surveillance, activités de contrôle
- 17 / 17
- CC6 à CC9
- Accès, opérations, changements, atténuation des risques
- 16 / 16
- A1 Disponibilité
- Capacité, reprise, sauvegardes
- 3 / 3
- Preuves collectées automatiquement
- Depuis AWS, GitHub et le fournisseur d'identité
- 68 %
À qui cela s'adresse
Les équipes dont les clients américains demandent le rapport avant de signer.
Adapté
- Une entreprise SaaS de 10 à 300 personnes dont le prospect grand compte américain exige un rapport SOC 2 Type II comme condition du contrat ou du renouvellement.
- Une startup après une levée de fonds, dont les investisseurs ou les clients attendent un rapport SOC 2 dans l'année.
- Une équipe sur AWS, Google Cloud ou Azure avec GitHub et un fournisseur d'identité, où la plupart des preuves peuvent être collectées automatiquement.
Également adapté
- Une entreprise déjà certifiée ISO 27001 qui veut réutiliser ce travail pour ses clients américains ; la préparation relève alors surtout de la mise en correspondance et de la description du système.
- Une entreprise dont la première tentative a produit un dossier de politiques et aucune preuve.
- Une équipe qui veut le SOC 2 et l'ISO 27001 à partir d'un seul jeu de contrôles.
Pas adapté
- Les organisations qui ont besoin de l'examen SOC 2 lui-même. Nous vous préparons ; un cabinet CPA agréé que vous engagez réalise l'examen et émet le rapport.
- Les entreprises avec des centres de données en propre. Les critères physiques et environnementaux nécessitent un partenaire sur site, que nous nommerions dans le devis.
- Les équipes qui veulent le rapport sans faire vivre les contrôles. Un Type II couvre le fonctionnement sur plusieurs mois, et le cabinet CPA le teste.
Ce que vous emportez
Des contrôles que le cabinet CPA peut tester, et que votre équipe peut continuer à faire vivre.
Chaque livrable est modifiable et vous appartient, dans la plateforme ou exporté en DOCX, CSV et PDF.
Préparation SOC 2
11 livrables, 8 à 10 semainesPérimètre et description du système
Services, infrastructure, personnes, données, comme l'exige le rapport
- DOCX
Matrice de contrôles des Trust Services Criteria
Critère, contrôle, responsable, fréquence, preuves
- CSV
Jeu de politiques couvrant les Common Criteria
Accès, changements, incidents, fournisseurs, utilisation acceptable, continuité d'activité, et le reste de ce que vos catégories exigent
- DOCX
Appréciation des risques
Risques, responsables, traitement, niveau résiduel
- CSV
Inventaire des fournisseurs avec niveaux de risque
Sous-traitants ultérieurs, rapports détenus, date de revue
- CSV
Procédures de revue des accès, de gestion des changements, de réponse aux incidents et de revue des fournisseurs
Rédigées pour la façon dont votre équipe travaille réellement
- Procédure
Journal de remédiation des écarts
Chaque écart, la correction, le responsable, la date de clôture
- CSV
Dossier de preuves mis en correspondance avec chaque critère
Collectées depuis les systèmes cloud, de code et d'identité connectés ; téléversées sinon
- Plateforme
Plan de période d'observation
Ce qui est échantillonné, à quelle fréquence, par qui, pour la fenêtre du Type II
- DOCX
Présélection de cabinets CPA et plan d'examen
Type I ou Type II, catégories, dates autour de votre échéance
- DOCX
Passation enregistrée et validation de préparation
Avec la personne responsable des contrôles ensuite
- Vidéo
Comment ça marche
Dix semaines jusqu'à la passation. Puis la période d'observation, puis le rapport.
L'examen est à vous de le contracter auprès d'un cabinet CPA agréé ; nous le réservons autour de votre date et participons aux appels.
- GRCTrail
- Passation
- Sans nous
Semaine 0
Appel de cadrage
Type I ou Type II, catégories, empreinte cloud, ce qui existe. Prix fixe écrit sous 3 jours ouvrés.
Semaines 1 à 2
Évaluation
Analyse d'écarts par rapport aux critères dont vous avez besoin. Catégories convenues. Prix de mise en œuvre confirmé.
Semaines 3 à 9
Mise en œuvre
Matrice de contrôles, politiques, appréciation des risques, inventaire des fournisseurs, collecte des preuves, remédiation des écarts. Deux séances de relecture avec votre équipe.
Semaine 10
Passation
Plan de période d'observation, cabinet CPA réservé, passation enregistrée, validation de préparation.
3 à 12 mois
Période d'observation
Les contrôles fonctionnent et les preuves s'accumulent. Le Type I peut être émis au début ; le Type II à la fin. Nous participons aux appels avec le cabinet CPA et corrigeons les constats portant sur notre travail.
Chaque année
Rapport suivant
Une nouvelle période d'observation, les mêmes contrôles. Les preuves continuent d'être collectées dans GRCTrail ou dans votre export.
Comment nous fixons le prix
Ce qui fait varier le prix
Trois choses que nous demandons lors de l'appel.
Quelles catégories.
La Sécurité seule constitue le cas de base ; la Disponibilité, la Confidentialité, l'Intégrité du traitement et la Protection de la vie privée ajoutent chacune des critères à prouver.
La part de cloud dans votre infrastructure.
Les contrôles sur AWS, GitHub et le fournisseur d'identité sont prouvés automatiquement ; le matériel en propre ne l'est pas.
Ce qui existe déjà.
Un certificat ISO 27001 ou un programme de sécurité qui fonctionne raccourcit considérablement le travail.
Jamais dans notre prix, nommé dans le devis pour que vous puissiez budgéter
- L'examen SOC 2 lui-même, réalisé par un cabinet CPA agréé que vous engagez directement et qui émet le rapport
- Les tests d'intrusion
- Les avis juridiques formels
- Agir comme votre responsable sécurité pendant la période d'observation
Questions avant l'appel
Qui émet le rapport SOC 2 ?
Un cabinet CPA agréé, après son examen. Nous préparons vos contrôles et vos preuves, vous aidons à choisir un cabinet et réservons les dates autour de votre échéance. Nous ne réalisons pas d'examens et n'émettons pas de rapports, et le cabinet ne doit pas avoir conçu les contrôles qu'il teste.
Type I ou Type II : lequel nous faut-il ?
Demandez au client. La plupart des acheteurs grands comptes veulent un Type II. Un Type I est plus rapide et souvent accepté comme première étape pendant que la période d'observation du Type II, de 3 à 12 mois, se déroule.
Pouvons-nous réutiliser le travail ISO 27001 pour le SOC 2 ?
Oui. La plupart des mesures de l'Annexe A d'ISO 27001 correspondent aux Common Criteria. Si vous êtes certifié ISO 27001, la préparation relève surtout de la mise en correspondance, de la description du système et de la mise en forme des preuves.
GRCTrail collecte-t-il les preuves SOC 2 automatiquement ?
Lorsqu'une intégration existe, oui : systèmes cloud, de code et d'identité. Les preuves qui se trouvent ailleurs sont téléversées et suivies dans la même bibliothèque, de sorte que le cabinet CPA voit un seul jeu de preuves.
Et si le cabinet CPA relève une exception ?
Si elle porte sur un travail que nous avons livré, nous la corrigeons sans frais supplémentaires ; c'est indiqué dans le devis. Si elle concerne quelque chose hors du périmètre convenu, nous vous disons ce qu'il faudrait et vous décidez.
Voir aussi
Dernière revue : octobre 2026
Dites-nous votre date, le rapport dont vous avez besoin et ce qui existe aujourd'hui.
Vous sortez de l'appel avec un périmètre et une fourchette indicative. Le prix fixe écrit suit sous 3 jours ouvrés.